Compliance / EU

DPA (Contrato de Tratamiento de Datos)

El DPA (Data Processing Agreement) es el contrato de encargo de tratamiento previsto en el Artículo 28 del RGPD. Vincula al responsable del tratamiento (la empresa cliente) y al encargado (el SaaS) y debe incluir 8 cláusulas obligatorias. El subencargo (proveedores de LLM) exige autorización previa y publicación de la lista de subencargados (Artículo 28.4).

Base legal

El DPA (Data Processing Agreement, o "contrato de encargo") es exigido por el Artículo 28 del RGPD. Es obligatorio en cuanto un encargado trata datos personales por cuenta de un responsable. Sin DPA firmado, el tratamiento es ilícito.

8 cláusulas obligatorias (Artículo 28.3)

  1. Objeto y duración del tratamiento
  2. Naturaleza y finalidad del tratamiento
  3. Tipo de datos personales
  4. Categorías de interesados
  5. Obligaciones y derechos del responsable
  6. Instrucciones documentadas del responsable al encargado
  7. Compromiso de confidencialidad del personal
  8. Medidas técnicas y organizativas (Artículo 32)

Subencargo (Artículo 28.4)

Cuando un encargado recurre a otro encargado (subencargado), debe:

  • Obtener la autorización previa del responsable (general o específica).
  • Publicar la lista de subencargados (mínimo: nombre, rol, localización).
  • Notificar cualquier alta o baja de un subencargado, con un plazo razonable de oposición.
  • Imponer a los subencargados las mismas obligaciones contractuales.

Caso concreto: herramientas GEO/AEO

Toda herramienta GEO/AEO invoca LLM a través de un agregador (OpenRouter) o directamente vía OpenAI, Anthropic, Google. Estos proveedores son subencargados. El DPA debe listar con precisión:

  • El rol del agregador (tránsito, sin entrenamiento, sin logs persistentes).
  • Cada proveedor de LLM implicado, su jurisdicción y su estatuto Cloud Act.
  • Las opciones de filtrado (por ejemplo: excluir los jueces fuera de la UE para los sectores regulados).

Buenas prácticas

  • DPA firmado descargable directamente desde la cuenta cliente (y no "bajo petición" por correo).
  • Lista pública de subencargados accesible sin autenticación.
  • Notificación automática por correo antes de cualquier cambio.
  • Versiones con sello de tiempo consultables a posteriori.

Caso AI Labs Audit

AI Labs Audit proporciona un DPA firmado descargable desde el área cliente, una lista pública de sus encargados (OVH SAS, OpenRouter, proveedores de correo) y una notificación automática en caso de cambio. Véase RGPD y cumplimiento IA y Cloud Act.

En las respuestas de las IA, una marca aparece solo 1 de cada 6 veces. ¿Y la suya?

Cada pregunta hecha a ChatGPT sin su nombre en la respuesta es un competidor recomendado en su lugar — medido sobre 6 820 respuestas reales de IA.